Avatar billede slobo Nybegynder
15. september 2003 - 23:40 Der er 8 kommentarer og
1 løsning

500 intruders

Jeg har installeret Zonealarm på min "amatørserver" (sikrer adgang til internettet for flere pc'er. Kører Windows 2000). Det har jeg gjort, fordi der ustandeseligt blev lavet bagdøre mv. på den. Er det normalt, at man i løbet af et par dage kan konstatere, at der er ca. 500 personer/computere, der har forsøgt at få adgang til maskinen? Det lyder helt vildt, og ca. halvdelen betegenes som kritiske.
Avatar billede bob-bob1 Nybegynder
16. september 2003 - 00:18 #1
kører også med zonealarm .... har ikke været meget på i dag ( i går *ss* ), men har 14 ud af 17 kritiske inden for det sidste døgn.
lidt svært at forholde sig til dit spørgsmål, da du ikke skriver hvor mange i er på din server, samt hvilke sikkerhedsinstillinger du har vlgt for zonealarm.
Avatar billede reklamefridk Nybegynder
16. september 2003 - 00:20 #2
Test den evt. hos www.grc.com
Avatar billede bob-bob1 Nybegynder
16. september 2003 - 00:22 #3
selv kører jeg med high i både internet og trusted zone security - desuden medium i program control, men sidstnævnte er du vel nødt til at have på off, da den jo er server for flere.
Avatar billede reklamefridk Nybegynder
16. september 2003 - 00:23 #4
Fik forøvrigt også masser af logs fra ZA indtil den kom bag en router og sålænge jeg lod den logge alt (proversionen)
Avatar billede langbein Nybegynder
16. september 2003 - 01:01 #5
at man i løbet af et par dage kan konstatere, at der er ca. 500 personer/computere

Det kommer vel litt ann på om det er forskjellige avsendere på de fleste eller ikke og om det dreier seg om forskjellig type trafikk. En enkelt portscan fra en enkelt PC kan vel godt gi 500 entries alene.

reklamefidk sin ide om å sette en natrouter foran er et meget godt forslag. Denne virker i praksis som en hardwarefirewall. Det vil stanse det meste, og med en softwarefirewall bak denne så er man ganske sikekr. Priser fra ca kr 400 (Billion)
Avatar billede oesten Nybegynder
16. september 2003 - 08:10 #6
Det hele kommer vist an på hvor "populær" din maskine er. Jeg fører en syslog for min router, og et lille uddrag kan du se på www.oesten.dk/445/445.txt. Her har jeg for små 7 timer i går noteret bl.a. 185 IP-adresser i TDC's 80.161.xxx.xxx segment, der alle har været utidigt interesserede i min TCP port 445. Lige i øjeblikket er det den, der angribes mest, men også 137 og 139 forekommer en del. Min router er "total stealth" ifølge www.grc.com, så der sker ikke noget, men 500 intruders er ikke specielt.
Avatar billede hoejrup Nybegynder
16. september 2003 - 10:48 #7
Viruset DoS prøver at få adgang via port 445
Viruset BUGBEAR prøver at få adgang via port 137
Viruset Nuker.WinNuke prøver at få adgang via port 139

Så det er ikke computere eller personer, der prøver
at få adgang til din server.

/per
Avatar billede oesten Nybegynder
16. september 2003 - 12:01 #8
>hoejrup: "Så det er ikke computere eller personer, der prøver
at få adgang til din server"

Ikke personer men computere. Loggen viser, hvem der er inficerede.
Avatar billede hoejrup Nybegynder
16. september 2003 - 13:23 #9
Ja, loggen viser hvem der er inficerede med et virus.
Men du har sikkert ikke tid til at sende en email,
så du bør nok lade som om intet er hent. :o)

/per
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester